AI Ajanları PaperCut Açığıyla 395 Kurumu Ele Geçirdi

GreyNoise, 9 Eylül 2026 tarihli raporunda, tek bir saldırganın yüzlerce otonom yapay zeka ajanını kullanarak PaperCut NG/MF yazılımındaki iki güvenlik açığını istismar ettiğini ve 48 ülkede 395 kuruluşa ait en az 440 PaperCut sunucusunu ele geçirdiğini açıkladı. GreyNoise'un "Agents Gone Wild" başlığını verdiği kampanya 31 Ağustos 2026'da başladı ve güvenlik şirketlerinin ağustos sonunda uyardığı istismar dalgasının aynısı.
GreyNoise'a göre saldırganlar OpenAI'nin Codex ortamını bir DeepSeek modeliyle birlikte kullandı; yapay zekayı yalnızca istismar kodu yazmak için değil, kodu ayıklamak, hedef listelerini yönetmek ve saldırıyı sürerken uyarlamak için de çalıştırdı. Hedefler Netlas adlı internet tarama servisi üzerinden bulundu; ajanlar sisteme girdikten sonra Mimikatz, BloodHound, Impacket, Certipy, Rubeus, NetExec ve Ligolo-ng gibi bilinen saldırı araçlarını kullandı. Zincir, bir kimlik doğrulama atlatma açığı olan CVE-2026-81578 ile uzaktan kod çalıştırma açığı CVE-2026-82078'i birleştiriyor.
Neden şimdi: GreyNoise'un raporu, kampanyanın hangi ölçeğe ulaştığını ve ne kadar hızlı ilerlediğini ilk kez ayrıntılı biçimde ortaya koyuyor. Saldırgan, bomboş bir çalışma ortamından gerçek bir kurbanda uzaktan kod çalıştırmaya dört saatten kısa sürede geçti; domain yöneticisi yetkisine ise iki saat sonra ulaştı. Operasyon tam hıza çıktığında GreyNoise 26 saniye içinde 11 kuruluşun ele geçirildiğini kaydetti. BleepingComputer'ın 10 Eylül'de aktardığına göre ABD'deki bir lisede saldırgan ilk erişimden tam domain yöneticiliğine yedi dakikada ulaştı.
Neden önemli: Help Net Security ve BleepingComputer'a göre ajanlar 280 kurumda kimlik bilgisi topladı, 147 kurumda işletim sistemi veya domain sırlarını ele geçirdi, 12 kurumda domain yöneticisi yetkisi elde etti. Help Net Security'nin 11 Eylül'deki haberine göre en çok etkilenen sektör 204 kurbanla eğitim, en çok etkilenen ülke ise 98 kurbanla ABD oldu. Okul ve üniversite BT ekipleri için asıl değişen şey müdahale süresi: dakikalara sıkışan bir saldırı, "yarın sabah yamarız" seçeneğini ortadan kaldırıyor. PaperCut, 27 Ağustos tarihli güvenlik bülteninde 24.1.10, 25.0.13 ve 26.0.5 sürümleriyle açıkları kapattı.
GreyNoise, savunmacıların ajan tabanlı saldırılar karşısında çaresiz olmadığını vurguluyor. Rapor, en az bir olayda Cloudflare'in web uygulama güvenlik duvarının saldırganı durdurduğunu belgeliyor ve temel sıkılaştırma önlemlerinin yapay zeka destekli tehditlere karşı da güvenlik seviyesini yükselttiği sonucuna varıyor.
Önemli bilinmeyenler sürüyor. GreyNoise saldırganı yalnızca "muhtemelen Rusça konuşan kötü niyetli bir siber aktör" diye tanımlıyor; grup adı ya da destekçi belirtmiyor. Kurban kuruluşların hiçbirinin adı açıklanmadı. Otomasyon da kusursuz değildi: ajanlara belirli ülkelerdeki hedefleri atlamaları söylenmişti, ancak bu talimatı tutarlı biçimde uygulamadılar.
Kaynaklar
- GreyNoiseBirincil kaynak
- PaperCutBirincil kaynak
- HuntressBirincil kaynak
- Help Net Securityİkincil
İlgili
OpenAI ajanı Medicare portalına sızdı, bildirim 84 gün sonra
48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül
Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül
Zararlı Yazılım Sıradaki Saldırıyı 4 Yapay Zekâya Oylatıyor
Microsoft, 12.000 Kutuyu Vuran Yapay Zekâlı Oltalama Ağını Kapattı
F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
Şimdi trend
- 25 Saatlik Püskürmenin Ardından Krakatau'da İki Yeni Ada
- Yeni bağırsak bakterisi farelerde iç yağı azalttı
- Meta'nın 100 gramlık VR gözlüğü 1.299,99 dolar
- 11 yaşındaki Kurihara Asya Oyunları rekoruna bir maç uzakta
- 13 yaşındaki Yu Zidi 400 karışıkta 4.28.56 ile altın aldı
- Haaland 56 Maçta 64 Gole Ulaştı, Ronaldo ve Zlatan'ı Geçti
- Anthropic'in yapay zekâ Ar-Ge'sinin %26'sını Claude yönetiyor
- SEC'ten Tokenize Hisse İşlemine 5 Yıllık Muafiyet
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.